AI-Driven SDLCTha s an seo mu thràth. Chan eil AI a’ ruighinn tuilleadh. Tha e an seo mu thràth. Bidh e a’ sgrìobhadh còd anns na IDEan againn. Bidh e a’ taghadh leabharlannan. Bidh e a’ fosgladh pull requestsBidh e a’ ruith cheumannan nar pipelineChan e a’ cheist tuilleadh an cleachd luchd-leasachaidh AI. Is e a’ cheist ciamar a chumas buidhnean faicsinneachd, smachd agus earbsa fhad ’s a bhios iad ga dhèanamh.
Tha leasachadh bathar-bog ùr-nodha air a dhol a-steach do linn AI mu thràth
Thar bhuidhnean innleadaireachd, tha luchd-leasachaidh mu thràth a’ cleachdadh co-phìleatan, luchd-cuideachaidh còdaidh, IDEan le cumhachd AI, riochdairean a-staigh, innealan ceangailte ri MCP, agus sruthan-obrach a tha a’ sìor fhàs neo-eisimeileach mar phàirt de ghnìomhachd leasachaidh làitheil. Tha na thòisich mar dheuchainneachd air a bhith gu luath air a bhith freumhaichte ann an cearcall-beatha leasachaidh bathar-bog fhèin. B’ e sin prìomh chuspair an t-SafeDev Talk as ùire a chaidh a chumail le Xygeni: “AI-Driven SDLCTha iad an seo mu thràth. Dè a-nis?"
Thug an seisean còmhla Sam Stepanyan, Ball de Bhòrd Cruinneil OWASP agus Ceannard Caibideil OWASP Lunnainn; Ashwini Siddhi, Ball de Bhòrd Cruinneil OWASP agus stiùiriche cibear-thèarainteachd le fòcas air àrainneachdan air an stiùireadh le AI; agus Iosa Cuadrado, Àrd-oifigear aig Xygeni, air a stiùireadh le Luis Rodriguez, Oifigear Rannsachaidh aig Xygeni.
Agus b’ e teachdaireachd shoilleir a thàinig am bàrr tron deasbad: tha còmhradh AppSec air atharrachadh gu bunaiteach. Chan eil sgiobaidhean tèarainteachd ag ullachadh tuilleadh airson gabhail ri AI taobh a-staigh leasachadh bathar-bog. Tha iad mu thràth a’ dèiligeadh ris.
Prìomh phuingean airson AI-stiùirichte SDLCs
- Tha AI mu thràth air a thoirt a-steach air feadh an latha an-diugh SDLCtro cho-phìleatan, luchd-cuideachaidh còdaidh, riochdairean fèin-riaghlaidh, agus innealan leasachaidh le cumhachd AI.
- Cha deach modalan traidiseanta AppSec a dhealbhadh airson còd a chaidh a chruthachadh le AI, eisimeileachdan meallta, sruthan-obrach fèin-riaghlaidh, no leasachadh aig astar innealan.
- Tha AI sgàil a’ fàs na dhùbhlan mòr airson faicsinneachd agus riaghladh CISSgiobaidhean Os agus AppSec.
- Bidh leasachadh le taic bho AI a’ toirt a-steach uachdaran ionnsaigh ùra a’ gabhail a-steach stealladh sgiobalta, eisimeileachdan droch-rùnach, droch-chleachdadh MCP, agus sruthan-obrach riochdairean.
- Feumaidh buidhnean modalan riaghlaidh mothachail air AI a tha air an togail timcheall air faicsinneachd, cur às leth, an ìre as lugha de shochair, agus dearbhadh leantainneach.
- Tha an gnìomhachas a’ gluasad gu luath a dh’ionnsaigh riochdairean SDLCfar a bheil siostaman AI gu gnìomhach a’ dèanamh obrachaidhean leasachaidh.
Coimhead air an t-seisean slàn SafeDev Talk: Air a stiùireadh le AI SDLCTha iad an seo mu thràth
Gu h-ìosal tha cuid de na prìomh bheachdan a chaidh a dheasbad rè na seisean, a’ gabhail a-steach mar a tha AI ag ath-chumadh modail bagairt AppSec, carson CISTha siostaman obrachaidh a’ call faicsinneachd thar àrainneachdan leasachaidh, agus dè na smachdan practaigeach a bu chòir do bhuidhnean a bhith air thoiseach air.
Carson a tha e air a stiùireadh le AI SDLC Cùisean Tèarainteachd an-dràsta
Tha gabhail ri AI taobh a-staigh leasachadh bathar-bog a’ luathachadh nas luaithe na as urrainn don mhòr-chuid de phrògraman riaghlaidh atharrachadh. Mar a bhios buidhnean a’ gluasad bho cho-phìleatan gu riochdairean a tha a’ sìor fhàs neo-eisimeileach, bidh an SDLC a’ sìor fhàs nas inneal-stiùirichte, nas fiùghantach, agus nas duilghe sùil a chumail air le bhith a’ cleachdadh dhòighean-obrach traidiseanta AppSec.
Dha mòran CISCeannardan OS agus AppSec, chan e an dùbhlan tuilleadh an tèid AI a-steach do àrainneachdan leasachaidh. Is e an dùbhlan mar a chumas sinn faicsinneachd, cur às leth, agus smachd obrachaidh aon uair ‘s gu bheil e air a bhith mar-thà.
Tha an t-atharrachadh sin mu thràth a’ toirt air buidhnean ath-smaoineachadh software supply chain security, modalan riaghlaidh, faicsinneachd luchd-leasachaidh, agus àite earbsa taobh a-staigh àrainneachdan leasachaidh bathar-bog an latha an-diugh.
Tha gabhail ri AI a’ gluasad nas luaithe na riaghladh tèarainteachd
B’ e astar aon de na cuspairean as làidire tron chòmhradh. Mar a mhìnich Luis Rodriguez aig an toiseach, chan eil AI air a chuingealachadh tuilleadh ri deuchainnean no innealan cinneasachd iomallach. Tha e mu thràth a’ gabhail pàirt gu dìreach ann an sruthan-obrach leasachaidh: a’ sgrìobhadh còd, a’ taghadh leabharlannan, ag eadar-obrachadh le pipelines, agus ag obair barrachd is barrachd thar bun-structar bathar-bog fhèin.
Cha b’ e gabhail ri AI a chuir iongnadh air na luchd-pannail as motha, ach cho farsaing ‘s a tha e mu thràth, gu tric gun fhaicsinneachd no riaghladh foirmeil. Mhìnich Sam Stepanyan dì-cheangal a tha a’ sìor fhàs eadar poileasaidh tèarainteachd oifigeil agus na tha dha-rìribh a’ tachairt taobh a-staigh sgiobaidhean innleadaireachd, gu h-àraidh ann an gnìomhachasan riaghlaichte. Tha cuid de bhuidhnean fhathast ag ràdh nach eil iad “a’ cleachdadh AI”, agus tha luchd-leasachaidh mu thràth a’ toirt a-steach co-phìleatan, luchd-cuideachaidh, agus innealan AI nan sruthan-obrach làitheil aca.
Aig an aon àm, chomharraich e fìrinn a tha mòran bhuidhnean fhathast a’ strì ri gabhail ris: eadhon companaidhean a tha a’ feuchainn ri gabhail ri AI a sheachnadh tha iad fhathast an aghaidh nàimhdean a tha ga chleachdadh gu làidir mu thràth. Tha an teannachadh sin a’ cruthachadh na tha mòran de stiùirichean tèarainteachd a-nis a’ toirt cunntas air mar Shadow AI taobh a-staigh àrainneachdan leasachaidh bathar-bog, siostaman AI ag obair taobh a-muigh mhodalan riaghlaidh stèidhichte.
Chuir Ashwini Siddhi sealladh cudromach eile ris. Chan e dìreach astar an uchd-mhacachd fhèin a tha ga cur fo thrioblaid, ach dìth slàinteachas obrachaidh a thaobh còd a chaidh a chruthachadh le AI. Rè na còmhraidh, chuir i cuideam air mar nach eil mìneachadh earbsach aig buidhnean gu tric air càite an do chuir AI ris, carson a chruthaich e còd sònraichte, no mar a chaidh an fheadhainn sin a dhearbhadh.cisbu chòir ath-sgrùdadh agus dearbhadh a dhèanamh air na h-ionan nas fhaide air adhart. Tha a’ bhuaidh cudromach: tha sgiobaidhean leasachaidh a’ toirt a-steach luchd-tabhartais neo-dhaonna a-steach don SDLC, ach tha a’ mhòr-chuid de mhodalan riaghlaidh is ath-bhreithneachaidh fhathast a’ gabhail ris gu bheil iad dìreach nan ùghdarrasan daonna.
Chan e a-mhàin gu bheil AI a’ luathachadh leasachaidh. Bidh e ag atharrachadh mar a thig cunnart a-steach don SDLC
Mar a bhios AI a’ fàs freumhaichte ann an sruthan-obrach leasachaidh bathar-bog, bidh uachdar an ionnsaigh a’ leudachadh fada seachad air barailean traidiseanta AppSec. Thill am pannal a-rithist is a-rithist gu aon phrìomh bheachd: chaidh a’ mhòr-chuid de phrògraman tèarainteachd a thogail timcheall air cunnartan aithnichte ag obair aig astar daonna. Bidh AI ag atharrachadh an dà shuidheachadh aig an aon àm.
Chan eil sgiobaidhean tèarainteachd a’ dèanamh ath-sgrùdadh air còd a chaidh a sgrìobhadh le daoine a-mhàin tuilleadh. Tha iad a’ dèiligeadh barrachd is barrachd ri eisimeileachdan a chaidh a chruthachadh le AI, cunnartan stealladh sgiobalta, sruthan-obrach fèin-riaghlaidh, innealan ceangailte ri MCP, plugins AI agus astar innealan. CI/CD cur gu bàs.
Mhìnich Ashwini Siddhi gur e crìoch traidiseanta an earbsa fhèin aon de na ciad bhun-bheachdan a thòisicheas a’ briseadh. Tha siostaman AI air an trèanadh air meudan mòra de chòd poblach, mòran dheth mì-thèarainte, seann-fhasanta, no do-dhèanta a dhearbhadh gu h-iomlan. Mar thoradh air an sin, bidh buidhnean a’ call a’ chomas mìneachadh gu soilleir dè a tha taobh a-staigh no taobh a-muigh chrìochan earbsa.
Chuir i cuideam cuideachd air gu bheil AI ag atharrachadh nàdar modaladh bagairtean gu bunaiteach leis nach eil na siostaman sin statach. Chan eil lèirmheasan tèarainteachd puing-ann-an-àm traidiseanta a’ cumail suas tuilleadh ann an àrainneachdan far a bheil siostaman AI an-còmhnaidh ag atharrachadh, ag atharrachadh agus ag adhartachadh giùlan gu dinamach.
Thug Ìosa Cuadrado sùil air an duilgheadas bho shealladh slabhraidh solair bathar-bog. B’ e aon de na h-eisimpleirean as soilleire a chaidh a dheasbad rè na seisean eisimeileachdan a mhol AI. Tha luchd-leasachaidh a’ gabhail ri molaidhean pacaid a chaidh a chruthachadh le AI gu fèin-ghluasadach barrachd is barrachd, gu tric le glè bheag de phròiseas dearbhaidh no gun phròiseas dearbhaidh idir. Tha sin a’ cruthachadh slighe ionnsaigh gu tur ùr.
Mar a chaidh a dheasbad aig a’ phannal, faodaidh luchd-ionnsaigh ainmean pacaid meallta a chaidh a chruthachadh le modalan cànain mòra aithneachadh, na pacaidean sin a chlàradh ann an stòran-dàta poblach, agus feitheamh gus an stàlaich luchd-leasachaidh no riochdairean AI iad gu fèin-ghluasadach.
Bidh seo ag atharrachadh gu mòr na beachdan air cùl nan dòighean traidiseanta SCA prògraman. Chan eil sgiobaidhean tèarainteachd a’ dèiligeadh ri eisimeileachdan so-leònte a-mhàin tuilleadh. Tha iad a’ dèiligeadh barrachd is barrachd ri eisimeileachdan a dh’ fhaodadh a bhith air nochdadh mionaidean roimhe sin agus anns a bheil giùlan droch-rùnach a chaidh a dhealbhadh gu sònraichte airson sruthan-obrach le taic AI.
Rinn an deasbad sgrùdadh cuideachd air mar a tha ionnsaighean a’ tòiseachadh a’ targaideadh uachdaran gu tur ùr taobh a-staigh àrainneachdan leasachaidh. Tha stealladh sgiobalta a-staigh bheachdan, faidhlichean stiùiridh puinnseanta airson riochdairean, eadar-obrachaidhean MCP droch-rùnach, agus sruthan-obrach AI air an làimhseachadh uile a’ fàs nan vectaran ionnsaigh reusanta. Is e an toradh modail bagairt a tha nas fharsainge, nas luaithe, agus fada nas beòthaile na chaidh prògraman AppSec traidiseanta a dhealbhadh an toiseach.
CISTha Os a’ call faicsinneachd air feadh an SDLC
Thàinig faicsinneachd gu bhith mar aon de na prìomh chuspairean tron deasbad. Mar a gheàrr-chunntas Luis Rodriguez aig an t-seisean, chan eil fios aig mòran stiùirichean tèarainteachd dè na h-innealan AI a tha an luchd-leasachaidh aca a’ cleachdadh, dè an còd a chaidh a chruthachadh le AI a tha a’ dol a-steach do stòran-dàta, no dè na riochdairean leis a bheil iad ag eadar-obrachadh. pipelineagus bun-structar.
Mhìnich am pannal seo mar mean-fhàs Shadow IT gu Shadow AI. Ach eu-coltach ri ginealaichean roimhe de innealan gun chead, bidh na siostaman sin a’ gabhail pàirt gu gnìomhach ann an leasachadh decisianan. Bidh iad a’ gineadh còd, a’ taghadh eisimeileachdan, ag eadar-obrachadh le bun-structar, agus a’ dèanamh roghainnean obrachaidh barrachd is barrachd às leth luchd-leasachaidh.
Chomharraich Sam Stepanyan dùbhlan cudromach eile: cur às leth rudan. Mar a bhios còd a chaidh a chruthachadh le AI a’ sìor fhàs cumanta, bidh buidhnean a’ call a’ chomas air dearbhadh gu soilleir cò (no dè) a rinn gnìomh sònraichte.
Bidh an call sin air lorg-sùil ag adhbhrachadh dhuilgheadasan riaghlaidh agus obrachaidh. Mura h-urrainn do sgiobaidhean eadar-dhealachadh earbsach a dhèanamh eadar giùlan daonna agus giùlan a chaidh a chruthachadh le AI, bidh freagairt do thachartasan, sgrùdadh, agus ath-sgrùdadh tèarainteachd uile a’ fàs tòrr nas iom-fhillte.
Bhruidhinn an deasbad cuideachd air claonadh a tha a’ sìor fhàs a thaobh cus earbsa a chur ann an toradh a chaidh a chruthachadh le AI. Bidh luchd-leasachaidh gu tric a’ gabhail ris, leis gu bheil còd a chaidh a chruthachadh le AI a’ coimhead misneachail agus obrachail, gum feum e a bhith sàbhailte cuideachd. Ach mar a thuirt Sam, bidh na siostaman sin gu tric air an trèanadh air eisimpleirean poblach mì-thèarainte agus faodaidh iad toraidhean so-leònte no gu tur meallta a ghineadh le misneachd àrd. Tha seo a’ cruthachadh measgachadh cunnartach: faicsinneachd cuibhrichte, lùghdachadh air mar a thèid rudan a chur an cèill, agus barrachd earbsa ann an siostaman nach eil buidhnean a’ tuigsinn gu h-iomlan.
Tha an gnìomhachas a’ gluasad gu sàmhach a dh’ionnsaigh Agentic SDLCs
Bha aon de na pàirtean as cudromaiche den deasbad ag amas air an gluasad bho cho-phìleatan gu riochdairean fèin-riaghlaidh. Dh’aontaich na luchd-pannail gu bheil an gnìomhachas a’ gluasad gu luath a dh’ionnsaigh na dh’ fhaodar a mhìneachadh barrachd is barrachd mar riochdaire. SDLC, àrainneachdan far nach eil siostaman AI dìreach a’ moladh còd tuilleadh, ach a’ gabhail gnìomhan gu gnìomhach thar cearcall-beatha a’ bhathar-bhog.
Tha siostaman AI a’ tòiseachadh a’ fosgladh pull requests, deuchainnean a dhèanamh, innealan taobh a-muigh a ghairm, bun-structar atharrachadh, eadar-obrachadh le APIan, agus obrachadh gu fèin-ghluasadach thar àrainneachdan leasachaidh. Ann am faclan eile, tha AI ag atharrachadh bho neach-cuideachaidh gu gnìomhaiche.
Bidh an t-atharrachadh sin ag atharrachadh gu bunaiteach am modail tèarainteachd. Mar a chaidh a sgrùdadh sa chòmhradh, tha e coltach gum bi feum aig buidhnean air dòighean-obrach riaghlaidh gu tur ùr a tha stèidhichte air dearbh-aithne riochdairean AI, ruigsinneachd leis an ìre as lugha de shochair, comas sgrùdaidh, sgrùdadh daonna, gnìomhan ainmichte, agus faicsinneachd leantainneach air giùlan AI.
B’ e aon eisimpleir gu sònraichte iongantach a chaidh a dheasbad rè na seisein siostam AI a’ feuchainn ri dìonan tèarainteachd puingean-crìche a dhì-cheadachadh air stèisean-obrach leasaiche fhad ’s a bha e a’ sireadh an amas a chaidh a shònrachadh dha.
Tha an eisimpleir sin a’ sealltainn fìrinn chudromach mu àrainneachdan air an stiùireadh le AI: tha na siostaman sin ag obair airson amasan, chan ann gu riatanach airson crìochan tèarainteachd. Chaidh AppSec traidiseanta a thogail timcheall air sùil a chumail air mearachdan daonna. Feumaidh an ath ghinealach de AppSec giùlan fèin-riaghlaidh a riaghladh barrachd is barrachd.
Carson a dh’ fheumas AppSec a tha mothachail air AI dòigh-obrach gun earbsa
Tha mòran de na cuspairean a chaidh a dheasbad tron SafeDev Talk a’ freagairt gu dlùth ris an atharrachadh nas fharsainge a dh’ionnsaigh na tha Xigin a’ mìneachadh mar Zero Trust airson linn AI SDLCna cuir earbsa ann an dad, dearbhaich a h-uile càil, a’ gabhail a-steach an AI fhèin. Mar a chaidh a mhìneachadh ann an dòigh-obrach àrd-ùrlair Xygeni, bidh AI a’ leudachadh uachdar an ionnsaigh thar iomadh sreath aig an aon àm:
- còd ciad-phàrtaidh,
- eisimeileachdan,
- CI/CD pipelines,
- Modalan agus riochdairean AI,
- agus àrainneachdan luchd-leasachaidh.
Tha mòran de na raointean sin fhathast gu ìre mhòr do-fhaicsinneach do innealan traidiseanta AppSec. Chan e dìreach sganadh còd airson so-leòntachdan a th’ anns an dùbhlan tuilleadh. Tha feum aig buidhnean barrachd is barrachd air faicsinneachd a thaobh eisimeileachdan a chaidh a chruthachadh le AI, gnìomhachd AI taobh a-staigh àrainneachdan luchd-leasachaidh, giùlan riochdairean, bun-structar ceangailte ri AI, agus eadar-obrachaidhean slabhraidh solair bathar-bog a tha a’ tachairt aig astar inneil.
Sin as coireach cuideachd gu bheil bun-bheachdan leithid clàr-stuthan AI, mothachail air AI ASPMTha AI-SPM, agus riaghladh àrainneachd luchd-leasachaidh a’ sìor fhàs cudromach ann an còmhraidhean an latha an-diugh mu AppSec.
Tha SDLC Air atharrachadh mu thràth
Rinn an SafeDev Talk aon rud gu math soilleir: Tha AI mu thràth air a thoirt a-steach don SDLC. Chan eil an gnìomhachas a’ beachdachadh tuilleadh air an tèid leasachadh le taic AI a dhèanamh. Tha an t-atharrachadh sin mu thràth a’ dol air adhart thar bhuidhnean innleadaireachd de gach meud.
Is e an fhìor dhùbhlan a-nis follaiseachd, riaghladh, cur às leth agus smachd obrachaidh a chumail suas thar àrainneachdan leasachaidh a tha a’ sìor fhàs neo-eisimeileach.
Mar a bhios gabhail ri AI a’ luathachadh, cumaidh barailean traidiseanta AppSec mu chrìochan earbsa, ùghdarras daonna, tùs bathar-bog, agus modalan riaghlaidh statach a’ briseadh sìos.
Chan e na buidhnean a bhios ag atharrachadh as luaithe an fheadhainn a chuireas bacadh air gabhail ri AI. Is iadsan an fheadhainn a bhios comasach air leasachadh bathar-bog stèidhichte air AI a thuigsinn, a riaghladh agus a dhèanamh tèarainte aig an astar a tha e mu thràth a’ gluasad.
Lean air adhart leis a’ chòmhradh aig OWASP Global AppSec EU Vienna
An còmhradh mu dheidhinn AI air a stiùireadh SDLC Chan eil tèarainteachd ach a’ tòiseachadh. Cumaidh Xygeni orra a’ sgrùdadh nan cuspairean seo aig OWASP Global AppSec EU ann an Vienna, far am bi an sgioba a’ beachdachadh air AppSec a tha mothachail air AI, software supply chain security, riaghladh AI, agus na cunnartan a tha a’ tighinn am bàrr ann an àrainneachdan leasachaidh àidseantaich.
Ma tha thu an làthair OWASP Global AppSec an EU, thigibh a choinneachadh ri sgioba Xygeni ann am Vienna aig bothan G-08!






